Система Apigee использует SymasLDAP для аутентификации пользователей в среде управления API. Функциональность правил для паролей LDAP предоставляет SymasLDAP.
В этом разделе рассказывается, как настроить стандартные правила для паролей LDAP. Используйте это правило в отношении паролей, чтобы настроить различные варианты аутентификации с помощью пароля, например количество последовательных неудачных попыток входа, после которых пароль больше нельзя использовать для аутентификации пользователя в каталоге.
В этом разделе также описано, как использовать несколько API для разблокировки аккаунтов пользователей, которые были заблокированы в соответствии с атрибутами, настроенными в правилах для паролей по умолчанию.
Дополнительная информация:
Настройка правила "Пароль LDAP по умолчанию"
Чтобы настроить правила для паролей LDAP по умолчанию:
- Подключитесь к серверу LDAP с помощью LDAP-клиента, например Apache Studio или ldapmodify. По умолчанию сервер SymasLDAP прослушивает порт 10389 на узле SymasLDAP.
Чтобы подключиться, укажите уникальное имя или пользователя
cn=manager,dc=apigee,dc=comи пароль SymasLDAP, заданный при установке Edge. - Используйте клиент, чтобы перейти к атрибутам правил для паролей:
- Пользователи Edge:
cn=default,ou=pwpolicies,dc=apigee,dc=com - Системный администратор Edge:
cn=sysadmin,ou=pwpolicies,dc=apigee,dc=com
- Пользователи Edge:
- Измените значения атрибутов правил для паролей.
- Сохраните конфигурацию.
Атрибуты правил для паролей LDAP по умолчанию
| Атрибут | Описание | По умолчанию |
|---|---|---|
pwdExpireWarning |
Максимальное количество секунд до истечения срока действия пароля, в течение которых пользователю, проходящему аутентификацию в каталоге, будут возвращаться предупреждения об истечении срока действия. |
604800 (эквивалентно 7 дням) |
pwdFailureCountInterval |
Количество секунд, по истечении которых старые последовательные неудачные попытки привязки удаляются из счетчика неудачных попыток. Иными словами, это количество секунд, по истечении которых сбрасывается счетчик последовательных неудачных попыток входа. Если для параметра Если для параметра Рекомендуем задать для этого атрибута то же значение, что и для атрибута |
300 |
pwdInHistory |
Максимальное количество использованных или прошлых паролей пользователя, которые будут храниться в атрибуте При смене пароля пользователь не сможет выбрать ни один из предыдущих паролей. |
3 |
pwdLockout |
Если задано значение |
False |
pwdLockoutDuration |
Количество секунд, в течение которых пароль нельзя использовать для аутентификации пользователя из-за слишком большого количества последовательных неудачных попыток входа. Другими словами, это период времени, в течение которого аккаунт пользователя будет заблокирован из-за превышения количества последовательных неудачных попыток входа, заданного атрибутом Если для параметра Подробнее о том, как разблокировать аккаунт пользователя… Если для параметра Рекомендуем задать для этого атрибута то же значение, что и для атрибута |
300 |
pwdMaxAge |
Количество секунд, по истечении которых истекает срок действия пароля пользователя (не системного администратора). Значение 0 означает, что срок действия паролей не ограничен. Значение по умолчанию 2592000 соответствует 30 дням с момента создания пароля. |
user: 2592000 sysadmin: 0 |
pwdMaxFailure |
Количество последовательных неудачных попыток входа, после которых пароль нельзя использовать для аутентификации пользователя в каталоге. |
3 |
pwdMinLength |
Указывает минимальное количество символов, которое должно быть в пароле. |
8 |
Как разблокировать аккаунт пользователя
Аккаунт пользователя может быть заблокирован из-за атрибутов, заданных в правилах в отношении паролей. Пользователь с ролью системного администратора Apigee может разблокировать аккаунт пользователя, выполнив следующий вызов API: Замените userEmail, adminEmail и password фактическими значениями.
Чтобы разблокировать пользователя:
/v1/users/userEmail/status?action=unlock -X POST -u adminEmail:password